VMware vCenter Server Appliance 8.0 安装部署教程:从 ESXi 到 VCSA
本文专门讲 VMware vCenter Server Appliance 8.0(VCSA 8.0)的安装与基础配置。
内容从部署前的 DNS、FQDN、时间和资源规划开始,完整覆盖 VCSA 两阶段安装、首次登录、数据中心与集群创建、ESXi 主机纳管、许可证、更新、备份和常见安装故障。
如果还需要让 vCenter 使用 Windows Server 2022 Active Directory 账号登录,请继续阅读另一篇:《VMware vCenter Server 8.0 接入 Windows Server 2022 AD 域:LDAPS 身份源与权限配置》。
序言
单台 ESXi 可以独立创建和运行虚拟机,但当虚拟化环境逐渐扩展到多台主机后,只靠逐台登录 ESXi 很快就会遇到管理问题。
vCenter Server 提供统一的管理平面,可以集中管理:
- ESXi 主机;
- 虚拟机;
- 数据存储;
- 虚拟网络;
- 权限与角色;
- 告警与事件;
- 模板与克隆;
- vMotion;
- HA;
- DRS;
- Lifecycle Manager。
在 vSphere 8 中,vCenter 以虚拟设备方式提供:
1 | |
VCSA 本质上是一台预配置 Linux 虚拟机,内部集成 Photon OS、vCenter Server、vSphere Client、Single Sign-On、VMware Directory Service、PostgreSQL、Lifecycle Manager 和 VAMI 等组件。
对于新环境,真正决定安装是否顺利的往往不是安装向导本身,而是:
1 | |
这些基础项如果规划错误,安装进度条可以非常努力,但结果依旧会很有教育意义。
一、部署架构与环境规划
1.1 示例环境
本文使用下面这套示例地址:
| 项目 | 配置 |
|---|---|
| 管理网段 | 192.168.10.0/24 |
| 默认网关 | 192.168.10.1 |
| 内部 DNS | 192.168.10.10 |
| DNS 域 | lab.example.com |
| VCSA | vcsa01.lab.example.com |
| VCSA IP | 192.168.10.20 |
| ESXi 01 | esxi01.lab.example.com / 192.168.10.31 |
| ESXi 02 | esxi02.lab.example.com / 192.168.10.32 |
| ESXi 03 | esxi03.lab.example.com / 192.168.10.33 |
| vSphere SSO 域 | vsphere.local |
example.com只用于文档示例。实际环境请替换成自己控制的域名。
1.2 基础拓扑
flowchart TB
ADMIN["管理终端<br/>Windows / macOS / Linux"]
DNS["DNS / NTP<br/>192.168.10.10"]
VCSA["VCSA 8.0<br/>vcsa01.lab.example.com<br/>192.168.10.20"]
ESXI1["ESXi 01<br/>192.168.10.31"]
ESXI2["ESXi 02<br/>192.168.10.32"]
ESXI3["ESXi 03<br/>192.168.10.33"]
ADMIN -->|"HTTPS 443 / 5480"| VCSA
ADMIN -->|"HTTPS 443"| ESXI1
VCSA -->|"DNS / NTP"| DNS
VCSA -->|"管理通信"| ESXI1
VCSA -->|"管理通信"| ESXI2
VCSA -->|"管理通信"| ESXI3
二、安装前必须完成的检查
2.1 至少准备一台 ESXi
VCSA 安装程序需要先连接一台 ESXi,并在该 ESXi 的数据存储中部署 VCSA 虚拟机。
先确认可以正常访问:
1 | |
或:
1 | |
并准备好:
1 | |
2.2 VCSA 资源规划
VCSA 8.0 常见部署规格如下:
| 规格 | vCPU | 内存 | 适用规模 |
|---|---|---|---|
| Tiny | 2 | 14 GB | 小型实验室、小规模环境 |
| Small | 4 | 21 GB | 中小型环境 |
| Medium | 8 | 30 GB | 中大型环境 |
| Large | 16 | 39 GB | 大型环境 |
| X-Large | 24 | 58 GB | 超大型环境 |
三节点家庭实验室通常可以选择:
1 | |
要注意:VCSA 会创建多块虚拟磁盘。即使使用 Thin Provision,也必须保证底层数据存储有足够空间。
2.3 为什么建议安装前就确定静态 IP
有些部署教程会先使用 DHCP 完成第一阶段,再进入 VCSA 控制台把地址修改为静态 IP。这种方式在纯实验环境中确实可以工作。
但对于正式长期使用的 VCSA,我更推荐:
1 | |
原因很简单:VCSA 的网络身份和证书、SSO、PNID、Lookup Service 等组件关系非常紧密。
如果一开始就知道最终地址,就没有必要给自己制造一次“安装完再改核心管理节点地址”的额外变量。
2.4 配置正向和反向 DNS
安装前至少确保:
1 | |
Windows 环境可以测试:
1 | |
macOS / Linux 可以执行:
1 | |
如果正向和反向解析不一致,先修 DNS,再装 VCSA。
2.5 FQDN 与 PNID
本文使用:
1 | |
作为 VCSA 的正式 FQDN。
安装完成后,它通常还会成为 VCSA 的 PNID(Primary Network Identifier)。因此不要使用:
- 临时主机名;
- CNAME 别名作为主系统名;
- 无法反向解析的名称;
- 未来准备更换的测试域名。
2.6 时间同步
VCSA、ESXi、DNS/AD 服务器和管理终端时间偏差过大时,可能出现:
- SSO 登录失败;
- Token 校验失败;
- 证书有效期判断异常;
- 主机纳管异常;
- vCenter 服务启动失败。
建议先给 ESXi 配置可靠 NTP:
1 | |
并让 VCSA 在第二阶段使用同一时间体系。
2.7 常用端口
| 源 | 目标 | 端口 | 用途 |
|---|---|---|---|
| 管理终端 | ESXi | TCP 443 | 安装器连接目标 ESXi |
| 管理终端 | VCSA | TCP 443 | vSphere Client |
| 管理终端 | VCSA | TCP 5480 | VAMI |
| VCSA | ESXi | TCP 443、902 | 主机管理通信 |
| VCSA | DNS | TCP/UDP 53 | DNS |
| VCSA | NTP | UDP 123 | 时间同步 |
三、下载并启动 VCSA 安装程序
3.1 准备 ISO
下载 VMware vCenter Server Appliance 8.0 ISO,并完成完整性校验。
ISO 中不仅有 VCSA 本体,还包含 Windows、macOS 和 Linux 的 GUI 安装器。
3.2 Windows 启动方式
挂载 ISO 后进入:
1 | |
运行:
1 | |
3.3 macOS 启动方式
进入:
1 | |
3.4 Linux 启动方式
进入:
1 | |
安装器通常提供:
| 入口 | 用途 |
|---|---|
| Install | 全新部署 |
| Upgrade | 升级旧版 vCenter |
| Migrate | 迁移旧环境 |
| Restore | 从文件级备份还原 |
本文选择:
1 | |
四、理解 VCSA 的两阶段安装
VCSA 安装并不是一次完成,而是分为两个阶段:
flowchart LR
A["Stage 1<br/>部署 VCSA 虚拟机"] --> B["VCSA 开机"]
B --> C["Stage 2<br/>初始化 vCenter 服务"]
C --> D["SSO / NTP / vCenter 服务"]
D --> E["登录 vSphere Client"]
第一阶段解决的是:
1 | |
第二阶段解决的是:
1 | |
五、Stage 1:部署 VCSA 虚拟机
5.1 接受许可协议
进入安装向导:
1 | |
5.2 填写目标 ESXi
示例:
1 | |
首次连接时会弹出目标 ESXi 的证书警告。
确认主机和证书指纹无误后继续。
5.3 设置 VCSA 虚拟机名称和 root 密码
例如:
1 | |
这里的 root 是 VCSA Linux 操作系统管理员账号,不是 vCenter SSO 管理员。
建议至少把下面几套密码分开:
1 | |
5.4 选择部署大小
实验室环境可以选择:
1 | |
生产环境应根据实际管理的 ESXi 数量、VM 数量、历史性能数据、Lifecycle Manager 等需求评估。
5.5 选择数据存储
选择 VCSA 所在数据存储。
实验环境通常可以勾选:
1 | |
VCSA 自带数据库和多个核心服务,建议优先部署在稳定的 SSD / NVMe / RAID 存储上。
5.6 配置网络
这是第一阶段最关键的一页。
建议直接填写最终网络信息:
1 | |
这里有几个原则:
- 使用固定 IP;
- 使用正式 FQDN;
- FQDN 的 A/PTR 必须提前可用;
- DNS 应使用能够解析内部管理域的 DNS;
- 地址不要落在可能冲突的 DHCP 动态地址池中。
5.7 确认 Stage 1 摘要
开始前重点核对:
- 目标 ESXi;
- 数据存储;
- VM 名称;
- VCSA FQDN;
- VCSA IP;
- 子网掩码;
- 网关;
- DNS;
- Deployment Size;
- Storage Size。
确认后开始部署。
5.8 第一阶段完成后
Stage 1 完成后,VCSA 虚拟机会已经出现在 ESXi 中。
如果安装器仍然打开,可以直接进入 Stage 2。
如果安装器意外关闭,可以尝试访问:
1 | |
使用:
1 | |
登录继续配置。
六、Stage 2:初始化 vCenter Server
6.1 配置 NTP
推荐选择:
1 | |
填写环境中的可靠 NTP,例如:
1 | |
或企业内部 NTP。
所有 ESXi、VCSA、域控制器和基础设施尽量保持统一时间基准。
6.2 SSH 设置
安装和排障阶段可以临时开启 SSH。
长期运行建议:
1 | |
需要排障再临时打开。
6.3 创建 vSphere SSO 域
选择:
1 | |
推荐继续使用默认:
1 | |
最终管理员账号:
1 | |
这里的 SSO 域与 Windows AD 域是两个概念。
即使未来接入 AD,也建议保留:
1 | |
作为 vCenter 自己的内部 SSO 域。
6.4 CEIP
是否参加 Customer Experience Improvement Program,根据组织要求决定。
6.5 开始初始化
确认第二阶段参数后开始配置。
此阶段会初始化:
- vCenter Single Sign-On;
- Lookup Service;
- vCenter Server;
- PostgreSQL;
- vSphere Client;
- 证书;
- Lifecycle Manager;
- 监控与告警服务。
初始化过程中不要:
- 强制关闭 VCSA;
- 重启承载 VCSA 的 ESXi;
- 修改 DNS;
- 修改 VCSA IP;
- 回滚 VCSA 快照;
- 断开 Management Network。
七、首次登录与健康检查
7.1 登录 vSphere Client
访问:
1 | |
登录:
1 | |
首次访问出现浏览器证书警告是正常现象,因为初始 Machine SSL 通常使用 vCenter 内部 CA 体系。
7.2 登录 VAMI
访问:
1 | |
账号:
1 | |
VAMI 主要负责:
- 健康状态;
- CPU / 内存;
- 数据库;
- 磁盘;
- 网络;
- 时间;
- SSH;
- 更新;
- 文件级备份。
7.3 检查主机名和 PNID
通过 SSH 登录 VCSA:
1 | |
检查 PNID:
1 | |
预期都应为:
1 | |
7.4 检查 DNS
1 | |
7.5 检查时间
1 | |
7.6 检查服务
1 | |
如果有核心服务长期处于 Stopped,需要先查明原因,不要直接进入后续集群配置。
八、创建数据中心和集群
8.1 创建数据中心
在 vSphere Client 中右键 vCenter 根对象:
1 | |
例如:
1 | |
8.2 创建集群
右键数据中心:
1 | |
例如:
1 | |
刚开始可以先不启用:
- HA;
- DRS;
- vSAN。
先把主机、网络、DNS、时间和存储全部纳管并验证正常,再逐项打开。
九、将 ESXi 加入 vCenter
在集群上执行:
1 | |
填写:
1 | |
账号:
1 | |
确认主机证书后完成添加。
然后继续纳管:
1 | |
建议始终使用 FQDN,而不是只使用 IP。
9.1 ESXi DNS 自检
ESXi 上检查:
1 | |
确保所有管理节点之间都可以稳定互相解析。
十、许可证配置
进入:
1 | |
分别添加并分配:
- vCenter Server License;
- vSphere / ESXi License。
实验环境可以先使用评估许可,但不要忘记评估期结束后的功能限制。
十一、更新 VCSA
新部署完成后建议先做备份,再更新补丁。
进入:
1 | |
推荐顺序:
1 | |
不要在没有备份和回退方案的情况下直接升级核心管理节点。
十二、配置 VCSA 文件级备份
VCSA 虚拟机快照不能替代正式备份。
进入:
1 | |
根据环境选择远程目标,例如:
- SFTP;
- FTPS;
- HTTPS;
- NFS;
- SMB。
建议至少做到:
- 每日自动备份;
- 更新前手工备份;
- 证书变更前备份;
- 身份源变更前备份;
- 备份文件存放在 VCSA 之外;
- 定期做恢复演练。
十三、关闭不需要的 SSH
安装和排障结束后进入 VAMI:
1 | |
无需求时关闭 SSH。
同时避免:
- VCSA root 暴露在不可信网络;
- 长期开启 Bash Shell;
- 脚本中明文保存 root 密码;
- 直接把 VCSA 管理端口暴露到互联网。
十四、常见安装故障排查
14.1 Stage 1 无法连接 ESXi
检查:
1 | |
重点确认:
- ESXi 正常运行;
- Management Network 可达;
- 443 未被防火墙拦截;
- root 密码正确;
- ESXi 管理账号未锁定;
- 管理终端 DNS 正常。
14.2 安装进度到中后段失败
优先怀疑:
- VCSA FQDN 无法解析;
- PTR 缺失;
- DNS 配错;
- IP 冲突;
- 网关错误;
- 数据存储空间不足;
- 时间差过大;
- VPN / Clash / 自定义 DNS 劫持了内部域解析。
重新检查:
1 | |
14.3 Stage 2 服务启动失败
先访问:
1 | |
SSH 检查:
1 | |
常用日志:
1 | |
14.4 浏览器出现 no healthy upstream
常见原因:
- vSphere Client 尚未启动;
- 核心服务仍在初始化;
- 磁盘空间不足;
- DNS / PNID 异常;
- 证书服务异常;
- vMon 启动失败。
检查:
1 | |
14.5 VAMI 能打开但 vSphere Client 打不开
测试:
1 | |
如果 5480 正常但 443 异常,一般优先排查 vCenter 服务,而不是物理网络。
十五、上线检查清单
15.1 DNS 与网络
- VCSA 使用固定 IP
- VCSA A 记录正确
- VCSA PTR 记录正确
- ESXi A/PTR 记录正确
- 管理终端能够解析 VCSA 与 ESXi FQDN
- VCSA DNS 指向内部 DNS
- VCSA 与 ESXi 管理网络互通
15.2 时间
- ESXi 时间正确
- VCSA 时间正确
- 使用可靠 NTP
- 核心基础设施采用一致时间体系
15.3 VCSA
-
hostname -f正确 - PNID 正确
- VAMI 健康状态正常
- 磁盘空间正常
- 核心服务正常
- 已完成文件级备份
- 已应用适用更新
- SSH 已按需关闭
15.4 vCenter 清单
- 数据中心已创建
- 集群已创建
- ESXi 已成功纳管
- 主机连接状态正常
- 许可证已配置或明确评估期计划
十六、管理基础设施启动顺序
如果 DNS、AD、VCSA 本身也都运行在同一套 ESXi 上,建议设计明确的启动顺序:
1 | |
这样可以避免出现:
1 | |
这种非常经典的基础设施“鸡生蛋”事故。
至少要保证 ESXi 在没有 vCenter 的情况下,也能独立启动 DNS / AD 虚拟机。
十七、不要随意修改 VCSA 的名称和地址
安装完成后,不要把 VCSA 当普通 Linux 服务器直接修改:
1 | |
VCSA 的网络身份与证书和内部服务深度关联。
如果刚部署就发现命名规划错误,实验环境中重新部署往往比手工修复更干净。
总结
VCSA 8.0 的安装向导并不难,真正重要的是安装之前的准备。
推荐流程可以压缩成:
1 | |
参考教程中“先 DHCP 部署、后改静态地址”的操作对于临时实验环境有参考价值,但如果最终地址已经规划清楚,我更建议一开始就使用正式 FQDN 和静态 IP。
对于 vCenter 这种基础设施核心组件,名称、地址、时间和 DNS 一开始就稳定,比安装完成后再补救重要得多。
参考资料
- vsphere8.0 VCenter部署 - 博客园
- VMware vCenter Server 8.0 Installation and Setup Guide
- Broadcom vSphere Documentation
启示录
基础设施安装最省时间的方式,不是一路点击“下一步”,而是让 DNS、时间和地址规划在第一步就正确。
善战者,先为不可胜。